2026-10-03
메디케어 공개 가입 기간이 10월 15일 시작됩니다. FTC는 전화 건 사람에게 메디케어 번호를 절대 알려주지 말라고 하지만, 이메일에 대해서는 아무도 경고하지 않습니다.
메디케어 공개 가입 기간(Open Enrollment)이 10월 15일에 시작해 12월 7일까지 이어지며, FTC 자체의 2026년 5월 28일자 소비자 경보는 그 기간에 함께 따라오는 문제에 숫자를 붙였습니다 — 메디케어 사기·낭비· 남용으로 납세자가 매년 "약 600억 달러"를 잃는다는 것, 그리고 기관이 구체적으로 지목하는 수법 중 하나는 전화를 건 사람이 "당신의 메디케어 번호를 확인해 달라고 한 뒤 그것으로 호스피스 사기를 저지르는" 것입니다. 이 상황에 대한 기관의 대응은 단호합니다 — "예기치 않게 전화를 건 사람과는 절대 메디케어 번호를 공유하지 마십시오." 전화 통화에 대해서는 훌륭한 조언입니다. 그런데 올해 플랜을 비교하는 걸 도와줄 보험 중개인이나 SHIP 상담사, 혹은 자녀에게 지금 막 이메일로 보내려는 메디케어 카드 사진에 대해서는 아무 말도 하지 않습니다 — 공개 가입 기간이 대부분의 사람에게 실제로 요구하는, 완전히 합법적인 그 일에 대해서는 말입니다.
이 번호가 법적으로 이미 민감 정보로 취급돼 온 이유
FTC가 갑자기 새로운 걱정거리를 만들어낸 것이 아닙니다. 당신의 메디케어 카드는 바로 이 이유로 2018년부터 사회보장번호를 싣지 않습니다. CMS 자체의 2017년 9월 14일자 보도자료에 따르면, 기관은 2018년 4월부터 약 5,800만 명의 수급자에게 새 카드를 발송해 기존의 SSN 기반 건강보험청구번호(HICN)를 무작위로 부여된 새로운 메디케어 수급자 식별번호(MBI)로 교체했습니다. CMS 청장 Seema Verma는 그 목표를 명확히 밝혔습니다 — "사기를 예방하고, 신원 도용과 싸우며(원문 그대로), 세금을 지켜내기 위함입니다." 법정 시한인 2019년 4월까지 이 교체는 전국적으로 완료됐습니다. 정부가 수천만 명에게 대체 카드를 발송하는 데 1년을 쓴 이유는 오직 하나, 이 번호가 더 이상 사회보장번호를 대신할 수 없게 만들기 위해서였습니다. 카드를 발급하는 바로 그 기관이, 카드에 적힌 번호가 도서관 카드 번호처럼 무해한 계정번호가 아니라 신원 도용급 데이터라는 점을 이례적으로 직접 인정한 셈입니다.
이번 공개 가입 기간, FTC가 실제로 경고하는 것
기관의 2025년 9월 30일자 경보는 계절적 패턴을 설명합니다 — 공개 가입 기간(10월 15일~12월 7일)이 열릴 때마다 사기범들이 "더 활발해지며", 흔히 메디케어 자체를 사칭해 "새" 또는 "업데이트된" 카드가 필요하다고 주장한 뒤 메디케어·은행계좌·신용카드 번호를 요구합니다 — 실제 메디케어 카드는 무료로 자동 발송되는데도 말입니다. 같은 경보는 "발신자 표시는 조작될 수 있다"고 경고하며, 메디케어로 보이는 전화라는 사실 자체가 아무것도 증명하지 않는다고 설명하고, 예기치 않은 전화에 응하는 대신 플랜 비교를 무료·중립적으로 도와주는 주(State) 건강보험 지원 프로그램(SHIP)에 연락하라고 안내합니다. 2026년 5월 경보는 여기에 금액과 도용된 번호가 어디에 쓰이는지를 더합니다 — 메디케어 사기·낭비·남용으로 연간 "약 600억 달러"가 손실되는 가운데, 메디케어 번호를 "확인해 달라"고 설득한 사기범은 그 번호로 받은 적 없는 호스피스 서비스 비용을 메디케어에 청구할 수 있습니다. 두 경보 모두 전적으로 하나의 경로, 즉 예기치 않은 전화 통화에 관한 것입니다. 이메일·문자·첨부파일은 어느 쪽도 언급하지 않는데, 그것이 이 경보들이 설명하는 사기 패턴이 아니기 때문입니다.
아무도 경고하지 않는, 그 합법적인 사본
실제로 돈을 아낄 만큼 메디케어 어드밴티지나 Part D 플랜을 제대로 비교하려면 보통 도움이 필요합니다 — 자격을 갖춘 보험 중개인, SHIP 상담사, 혹은 서류를 함께 들여다봐 주기로 한 자녀의 도움입니다. 실제로 도움을 받는 과정은 거의 항상 메디케어 카드와 때로는 사회보장국 급여 증빙서를 손에 쥐는 것으로 시작하고, 같은 공간에 있지 않은 상대에게 그것을 전달하는 가장 빠른 방법은 사진이나 스캔한 PDF를 이메일이나 문자로 보내는 것입니다. 여기에는 어떤 사기도 없고, 특별할 것도 없습니다 — 공개 가입 기간이 의도한 대로 작동하는 평범한 작동 방식일 뿐입니다. 하지만 이것이야말로 FTC 자체 경보가 전혀 건드리지 않는 유일한 부분이기도 합니다 — 그 조언은 전적으로 예기치 않은 전화 통화를 중심으로 설계돼 있기 때문입니다. 중개인의 메일함이나 내 보낸편지함에 남은 이메일 첨부파일은 "끊고 1-800-MEDICARE로 전화하라"는 조언으로 보호되지 않습니다 — 끊을 전화 자체가 없으니까요. 그 파일을 보호하는 것은 오직 그 파일 자체에 벌어지는 일입니다.
그 파일을 암호화하면 실제로 무엇이 해결되는가
NearSeal은 전적으로 브라우저 안에서 동작합니다 — 메디케어 카드 사진이나 급여 증빙서는 암호화를 위해 어디로도 업로드되지 않습니다. 이메일이나 문자로 들어가기 전에, 기본값인 AES-256-GCM과 패스프레이즈로 유도한 키(PBKDF2-SHA256, 220회 반복)로 내 기기 위에서 직접 봉인됩니다. 이는 내가 실제로 통제할 수 있는 두 곳 — 다운로드 폴더나 보낸편지함에 남아 있는 파일, 그리고 중개인이나 SHIP 사무실이 쓰는 메일함으로 전송 중인 첨부파일 — 에서 평문 사본을 없애 줍니다. 파일이 도착한 뒤 패스프레이즈가 효과를 내려면 파일과는 다른 경로로 전달돼야 합니다 — 이미 함께 작업 중인 중개인이나 가족에게 보내는 문자나 전화로, 같은 이메일 스레드의 답장이 아니라.
암호화가 손댈 수 없는 유일한 경우
이는 상대방이 정말로 자신이 말하는 그 사람일 때만 통합니다. 나에게 전화한 "중개인"이 실은 애초에 메디케어 번호를 수집하려고 연락할 구실을 꾸며낸, FTC가 설명하는 바로 그 사기범이라면, 파일을 암호화한 뒤 전화로 패스프레이즈를 불러주는 것은 아무것도 이루지 못합니다. 그저 같은 평문을 한 단계 늦게, 애초에 암호화로 막으려던 바로 그 사람에게 넘겨준 것일 뿐입니다. 암호화는 통화 상대가 누구인지에 대해 아무것도 인증해 주지 않습니다 — 패스프레이즈를 가진 사람을 제외한 모두로부터 파일을 지켜줄 뿐이고, 이 상황에서는 공격자가 이미 그것을 쥐고 있습니다. 여기서 실제로 통하는 방어는 암호 기술이 아니라 FTC 자체의 조언입니다 — 예기치 않은 전화에 응하지 말고, 끊은 뒤 직접 찾아본 번호로 1-800-MEDICARE나 내 지역 SHIP 사무실에 전화하십시오. 먼저 실제로 누구와 함께 일하고 있는지부터 검증하십시오. 파일 암호화는 그 검증을 마치고 난 뒤 남는, 공개 가입 기간의 합법적인 절반을 위한 것입니다.
어느 경로든 정직하게 짚어야 할 한계 두 가지
NearSeal의 기본 컨테이너는 원래 파일명을 평문 헤더 필드에 그대로 남깁니다 — 인증 데이터에 묶여 있어 몰래 다른 이름으로 바꿔치기할 수는 없지만, 패스프레이즈 없이도 읽을 수는 있습니다. "medicare-card-mom.pdf"라는 이름 그대로 암호화하면, 가로챈 사람에게 아무것도 깨뜨리기 전부터 안에 무엇이 들어있는지 정확히 알려주는 셈입니다 — 암호화하기 전에 평범한 이름으로 바꾸거나, 파일명 필드 자체가 없는 옵트인 age-encryption.org 포맷을 쓰십시오. 그리고 어떤 형태로도 패스프레이즈 복구는 없습니다 — 중개인이나 가족이 파일을 열어볼 기회를 갖기 전에 패스프레이즈를 잊어버리면, 암호화된 사본은 본인을 포함해 영구히 읽을 수 없습니다.
NearSeal이 맞는 자리
FTC의 공개 가입 기간 경고는 실재하고, 날짜가 명시돼 있으며, 구체적인 위협을 설명합니다 — 그리고 애초에 전화로 사람을 속여 넘어오게 만드는 사기범을 어떤 파일 암호화로도 막을 수 없다는 그들의 지적도 옳습니다. 거기서 도움이 되는 것은 오직 상대를 검증하는 것뿐이기 때문입니다. 그러나 그 경고들이 설명하지 않는 것은 같은 번호가 거치는 평범하고 합법적인 나머지 절반의 여정입니다 — 진짜 중개인, 진짜 SHIP 상담사, 혹은 내 자녀가 실제로 플랜 비교를 도울 수 있도록 이메일로 나가는 카드 사진 말입니다. NearSeal이 메우는 것이 바로 그 빈틈입니다 — 전화 사기 자체가 아니고, 중개인이 파일을 연 뒤에 그것으로 하는 일도 아니지만, 그렇지 않았다면 보낸편지함에 남아 그곳에 닿기까지 평범하고 암호화되지 않은 메일함을 그대로 거쳐 갔을 평문 사본입니다.